Обсудим ваш проект
DOKI / Кибербезопасность

Кибербезопасность · Тестирование

Тестируем сайт, приложения и серверы только на целях, которые вы письменно разрешили. Находки описываем с доказательствами, уровнем критичности и рекомендацией; закрытие подтверждаем повторным тестом.

  • Разрешённый объём
  • Таблица рисков
  • Подтверждения уязвимостей
  • План устранения
01 / Что входит в услугу

Письменный объём, открытая методика, доказанные результаты.

01

Документ о согласованном объёме

Какие домены, IP и приложения, каким методом и в какое время тестируются, фиксируется письменно до начала. Всё, что вне объёма, не затрагивается.

02

Находки, проверенные вручную

Вывод инструментов не попадает в отчёт «как есть». Каждую находку подтверждает специалист, ложные срабатывания отсеиваются, реальное влияние объясняется.

03

Отчёт с приоритетами

Отчёт включает резюме для руководства, таблицу рисков, пошаговые заметки воспроизведения и рекомендации. В нём прямо указано, с чего начать.

02 / Как это работает

Пять областей, которые охватывает тест

Объём в каждом проекте свой; пример ниже показывает, как распределяется внимание при тесте веб-приложения.

АутентификацияАвторизацияВвод и данныеКонфигурацияБизнес-логика
03 / Объём

Определим объём вместе.

На первой встрече вместе уточняем объём работ, результаты и критерии приёмки. Письменное предложение перечисляет объём по позициям; если он меняется, предложение обновляется новой версией.

Оцениваются только разрешённые активы в согласованном объёме.

Результаты

  • 01Разрешённый объём
  • 02Таблица рисков
  • 03Подтверждения уязвимостей
  • 04План устранения
04 / Процесс

Как мы движемся шаг за шагом.

Каждый шаг заканчивается конкретным результатом; к следующему переходим с вашего согласия.

  1. 01

    Объём

    Вместе письменно фиксируем цель, границы и критерии приёмки.

  2. 02

    Оценка

    Оцениваем текущее состояние по согласованным критериям и фиксируем пробелы с доказательствами.

  3. 03

    Отчётность

    В простом отчёте делимся тем, что сделано, результатом и следующим шагом.

  4. 04

    Повторный тест

    Повторно проверяем исправленные находки и подтверждаем доказательствами, что они закрыты.

05 / Объём

6 слоёв, 89 категорий тестирования

6 слоёв, 89 категорий тестирования, более 100 000 автоматизированных проверок безопасности и мониторинг 24/7: от вашего сайта до вашей сети, от ваших сотрудников до вашей облачной инфраструктуры — под одной крышей.

  • 6слоёв безопасностиВеб · Сеть · Люди · Облако · Код · Мобильные
  • 89категорий тестирования
  • 100 000+автоматизированных проверок безопасности
  • 1 700+техник и сценариев атакконтролируемое моделирование
  • 600+проверок конфигурации облака
  • Тысячиактуальных шаблонов уязвимостей
  • 24/7вариант непрерывного мониторинга

Категории тестирования по слоям

Откройте слой; мы кратко написали, что представляет собой каждая категория и почему она важна.

Слой веб / сайта

В фоновом режиме сканируются тысячи актуальных шаблонов уязвимостей и более 100 000 известных сигнатур уязвимостей.
Количество категорий: 46

Веб-слой имеет четыре уровня глубины. Применяемая глубина зависит от вашей цели и охвата.

Базовый8

  • Настройка SSL/TLS

    Мы проверяем, что зашифрованное соединение между вашим сайтом и его посетителями настроено правильно, сертификат действителен, а старые слабые методы шифрования отключены.

  • Сканирование известных уязвимостей (CVE)

    Мы проверяем, относятся ли версии программного обеспечения и плагинов на вашем сайте к версиям, указанным в списке публично объявленных уязвимостей (CVE).

  • SQL-инъекция

    Мы тестируем, могут ли данные, вводимые в формы и поля URL, попасть в базу данных как команда. Эта уязвимость может привести к краже данных клиентов.

  • Межсайтовый скриптинг (XSS)

    Мы проверяем, может ли злоумышленник разместить на ваших страницах вредоносный код, который будет выполняться в браузерах ваших посетителей.

  • Открытая панель администратора и пароль по умолчанию

    Мы проверяем, не открыты ли страницы входа администратора в интернет без необходимости и изменены ли пароли по умолчанию, оставшиеся после установки.

  • Заголовки безопасности HTTP

    Мы проверяем, отсутствуют ли или неверны настройки безопасности, которые указывают браузеру, как защищать ваши страницы.

  • Записи защиты электронной почты (SPF, DKIM, DMARC)

    Мы проверяем DNS-записи, которые затрудняют отправку поддельных писем от имени вашего домена.

  • Утечка информации (robots и sitemap)

    Мы проверяем, раскрывают ли общедоступные файлы robots.txt и sitemap адреса, которые должны оставаться закрытыми.

Средний10

  • Межсайтовая подделка запроса (CSRF)

    Мы тестируем, можно ли заставить авторизованного пользователя выполнить действие с другого сайта без его ведома, например изменить пароль или адрес электронной почты.

  • Список каталогов и файлов

    Мы проверяем, показывает ли сервер содержимое своих папок всем в виде списка.

  • Доступ к чувствительным файлам

    Мы тестируем, можно ли получить по адресу доступ к файлам, которые не должны быть общедоступными, например к резервным копиям, конфигурационным файлам или файлам журналов.

  • Безопасность конечных точек API

    Мы проверяем, выдают ли сервисы, с которыми ваше приложение общается в фоновом режиме (API), данные неавторизованным запросам.

  • Страница оплаты (базовые проверки PCI)

    Мы проверяем, защищены ли шаги оплаты в соответствии с базовыми ожиданиями стандарта безопасности карт (PCI DSS). Это не сертификация.

  • Безопасность сессий и cookie

    Мы проверяем, что информация о сессии, выдаваемая после входа, настроена правильно для защиты от кражи и подмены.

  • Открытое перенаправление

    Мы проверяем, можно ли злоупотребить ссылкой на вашем сайте, чтобы отправить посетителей на поддельный сайт, выбранный злоумышленником.

  • Кликджекинг (clickjacking)

    Мы проверяем, можно ли встроить вашу страницу невидимо на другой сайт так, чтобы посетители нажимали кнопку, которую не собирались нажимать.

  • Конфигурация CORS

    Мы проверяем настройку, которая определяет, могут ли сайты на других доменах читать ваши данные через браузер посетителя.

  • Утечка сообщений об ошибках

    Мы проверяем, показывают ли страницы ошибок детали, которые дают злоумышленнику подсказки, например информацию о сервере, базе данных или коде.

Комплексный12

  • Углублённые SQL и NoSQL инъекции

    Мы глубоко проверяем скрытые (слепые) пути инъекций, которые пропускают базовые тесты, а также техники, специфичные для разных типов баз данных.

  • Уязвимости бизнес-логики

    Мы ищем пробелы в правилах приложения, которые инструменты не могут найти сами, например повторное использование скидки или пропуск шага для завершения заказа без оплаты.

  • Безопасность загрузки файлов

    Мы проверяем, можно ли загрузить через поля загрузки вредоносный файл, например код, который может выполняться на сервере.

  • Захват поддомена

    Мы проверяем, могут ли поддомены, которые вы больше не используете, но чьи DNS-записи остались, например старый адрес кампании, быть захвачены кем-то другим.

  • Брутфорс и ограничение частоты запросов

    Мы проверяем, останавливают ли поля входа и форм тысячи попыток, выполняемых одна за другой.

  • Интеграции с третьими сторонами

    Мы проверяем, используются ли безопасно внешние сервисы, подключённые к вашему сайту, например платежи, карты или онлайн-чат.

  • Подделка серверного запроса (SSRF)

    Мы проверяем, можно ли обмануть ваш сервер, используя адрес, переданный извне, чтобы он отправлял запросы к системам в собственной внутренней сети.

  • Атака через внешние сущности XML (XXE)

    Мы проверяем, можно ли читать файлы на сервере через поля, принимающие XML-файлы.

  • Небезопасная десериализация

    Мы проверяем, безопасно ли приложение распаковывает упакованные данные извне. Эта уязвимость может привести к удалённому выполнению кода на сервере.

  • Безопасность JWT и токенов

    Мы проверяем, выдерживают ли настройки подписи, срока действия и хранения токенов входа подделку и кражу.

  • Конфигурация WAF

    Мы проверяем, действительно ли ваш межсетевой экран веб-приложений (WAF) останавливает известные атаки и можно ли его обойти.

  • Тестирование ввода (фаззинг)

    Мы автоматически отправляем в поля неожиданные, некорректные и чрезмерно длинные данные, чтобы проверить, ломается ли приложение или появляется уязвимость.

Продвинутый16

  • Безопасность GraphQL

    В API, использующих GraphQL, мы проверяем уязвимости, характерные для этой технологии, например раскрытую схему, чрезмерно глубокие запросы и отсутствие проверок прав доступа.

  • HTTP-контрабанда запросов

    Мы проверяем уязвимость, которая возникает, когда серверы перед вашим сайтом (балансировщик нагрузки, кэш) и сервер за ними по-разному читают запросы, что может вмешиваться в запросы других пользователей.

  • Инъекция в шаблон (SSTI)

    Мы проверяем, можно ли данные, попадающие в шаблоны страниц, выполнить как код на сервере.

  • Инъекция команд

    Мы проверяем, может ли злоумышленник добавить свою команду к командам, которые приложение выполняет на сервере.

  • Включение файлов (LFI / RFI)

    Мы проверяем, можно ли через адрес страницы заставить её включить файл с сервера или извне.

  • CRLF-инъекция

    Мы проверяем, могут ли пользовательские данные с символами переноса строки попасть в ответ сервера и создать поддельные заголовки или контент.

  • Загрязнение прототипа

    В приложениях на JavaScript мы проверяем, можно ли извне изменить базовую структуру объектов, чтобы повлиять на поведение приложения.

  • Отравление веб-кэша

    Мы проверяем, можно ли сохранить в кэше вредоносную копию страницы, а затем выдавать её другим посетителям.

  • Инъекция в заголовок Host

    Мы проверяем, может ли изменение информации о домене в запросе направить такой контент, как ссылки для сброса пароля, на адрес злоумышленника.

  • Небезопасная прямая ссылка на объект (IDOR)

    Мы проверяем, даёт ли изменение номера в адресе доступ к заказу, счёту или документу другого клиента.

  • Утечки в клиентских файлах

    Мы сканируем JavaScript-файлы, отправляемые в браузер, на наличие забытых ключей, скрытых адресов или внутренней информации.

  • Обнаружение скрытых параметров

    Мы находим скрытые поля, которые не показывают формы, но принимает приложение, и проверяем, можно ли ими злоупотребить.

  • Определение технологий

    Мы выясняем, насколько легко посторонние могут определить, какое программное обеспечение, какой сервер и какие версии использует ваш сайт. Это первое, что делает злоумышленник.

  • Глубокое сканирование CMS

    В системах управления контентом, таких как WordPress, мы по одному сканируем ядро, тему и плагины на известные недостатки и ошибки конфигурации.

  • Визуальная разведка

    Мы массово делаем снимки экранов страниц, связанных с вашим доменом, и быстро находим рискованные экраны, такие как забытые тестовые страницы и открытые панели.

  • Состояния гонки

    Мы проверяем, можно ли обойти правила, отправляя одно и то же действие много раз одновременно, например, используя одноразовый купон дважды.

Слой сети

Более 100 000 известных сигнатур уязвимостей сопоставляются с вашими сетевыми сервисами.
Количество категорий: 20
  • Сканирование открытых портов

    Мы перечисляем открытые для интернета двери (порты) и определяем, какие из них остались открытыми без причины.

  • Определение служб и версий

    Мы определяем, какое программное обеспечение и какой версии работает на каждом открытом порту; старая версия часто означает известную уязвимость.

  • Сопоставление уязвимостей (CVE)

    Мы сопоставляем найденные версии служб с известными уязвимостями и ранжируем их по уровню риска.

  • Проверка межсетевого экрана

    Мы проверяем извне, что ваш межсетевой экран пропускает только тот трафик, который должен.

  • Подробное сканирование портов (включая UDP)

    Мы сканируем весь диапазон портов, включая часто упускаемые из виду службы UDP, чтобы найти службы, которые остались скрытыми.

  • Глубокий анализ SSL/TLS для каждой службы

    Не только ваш сайт: мы также по одному изучаем настройки шифрования электронной почты, VPN и других служб.

  • Учётные данные по умолчанию

    Мы проверяем, по-прежнему ли устройства, такие как маршрутизаторы, камеры, принтеры и серверы, используют заводские имена пользователей и пароли.

  • Безопасность почтового сервера

    Мы проверяем, могут ли другие использовать ваш почтовый сервер для рассылки спама и разрешает ли он незашифрованные соединения.

  • Передача зоны DNS

    Мы проверяем, отдаёт ли ваш DNS-сервер все записи вашего домена всем, кто их запрашивает.

  • Анализ сегментации внутренней сети

    Мы проверяем, что ваша сеть разделена на надлежащие сегменты, например, что к серверу бухгалтерии нельзя подключиться из гостевой сети.

  • Безопасность VPN и удалённого доступа

    Проверяем, актуальны ли точки удаленного доступа, используется ли в них надежная аутентификация и отсутствуют ли известные уязвимости.

  • Сканирование на ошибки конфигурации

    Ищем на серверах и сетевых устройствах неверные или слишком ослабленные настройки.

  • Анализ цепочек уязвимостей

    Оцениваем, насколько серьезной может стать атака, если несколько уязвимостей, кажущихся незначительными по отдельности, использовать последовательно.

  • Контролируемая проверка уязвимостей

    Доказываем, что найденную уязвимость действительно можно эксплуатировать, не нанося вреда вашим системам и в рамках разрешенных вами ограничений; так мы отсеиваем ложные срабатывания.

  • Анализ файлового обмена (SMB)

    Проверяем, открыты ли общие папки для неавторизованных лиц и есть ли у службы обмена файлами известные уязвимости.

  • Анализ службы SNMP

    Проверяем, раскрывает ли служба SNMP, управляющая сетевыми устройствами, информацию об устройствах из-за настроек доступа по умолчанию.

  • Безопасность Active Directory

    Изучаем слабые настройки и пути повышения привилегий в системе управления пользователями и правами Windows (Active Directory), которые могут привести к захвату всей сети.

  • Безопасность удаленного рабочего стола (RDP)

    Проверяем, открыт ли доступ к удаленному рабочему столу в интернет, актуален ли он и защищен ли от подбора паролей.

  • Безопасность VoIP и SIP

    Проверяем, защищена ли ваша телефонная система через интернет от прослушивания, злоупотреблений и мошенничества с платными звонками.

  • Безопасность IPv6

    Проверяем, остаются ли службы, закрытые для IPv4, открытыми через новые адреса IPv6.

Слой людей / процессов

Большинство атак начинаются с электронного письма или телефонного звонка. Мы измеряем, насколько ваши сотрудники и процессы готовы к этому.
Количество категорий: 14
  • Оценка осведомленности о фишинге по электронной почте

    Измеряем, насколько хорошо ваши сотрудники распознают подозрительные электронные письма.

  • Соответствие стандартам защиты корпоративной электронной почты

    Проверяем, соответствуют ли лучшим практикам настройки защиты вашей корпоративной электронной почты от подмены отправителя, фишинга и вредоносных вложений.

  • Утечка информации из открытых источников (OSINT)

    Выясняем, сколько полезной для злоумышленника информации о вашей компании и сотрудниках доступно в открытых источниках.

  • Контролируемая симуляция фишинга

    С вашего предварительного согласия мы отправляем безвредные поддельные письма и измеряем, сколько человек переходят по ссылке или вводят данные. Никто не наказывается; цель — обучение.

  • Аудит политики паролей и многофакторной аутентификации

    Проверяем ваши правила паролей и включен ли второй шаг проверки (MFA) для критически важных учетных записей.

  • Углубленный анализ OSINT и социальных сетей

    Мы выявляем целевые сценарии, которые злоумышленник мог бы построить на основе социальных сетей и публичных профилей ключевых сотрудников.

  • Комплексная фишинговая кампания

    Мы проводим дозированную фишинговую программу в несколько волн с разными сценариями и сообщаем о прогрессе с течением времени.

  • Социальная инженерия по телефону (вишинг)

    С вашего письменного разрешения мы проверяем, может ли звонящий, представляясь другим человеком, добиться от ваших сотрудников информации или действий.

  • Осведомлённость о физической безопасности

    Мы оцениваем осведомлённость ваших сотрудников о физических рисках, таких как несанкционированный вход в офис, документы, оставленные на столах, и незаблокированные экраны.

  • Отчётность и рекомендации по обучению сотрудников

    Мы сообщаем о результатах, не обвиняя отдельных людей, и рекомендуем темы и частоту обучения, подходящие вашей команде.

  • Обнаружение похожих и поддельных доменов (тайпоскуоттинг)

    Мы выявляем поддельные домены, которые очень похожи на ваш и были зарегистрированы, чтобы обмануть ваших клиентов.

  • Проверка утечек паролей и данных

    Мы проверяем, распространялись ли корпоративные адреса электронной почты вашей компании вместе с паролями в прошлых утечках данных.

  • Утечка метаданных документов

    Мы сканируем PDF-файлы и офисные документы, опубликованные на вашем сайте, на наличие скрытых деталей, оставленных внутри, таких как имена пользователей, версии программного обеспечения и пути к папкам.

  • Анализ утечек корпоративных репозиториев кода

    Мы ищем в публичных репозиториях кода код, пароли или ключи, принадлежащие вашей компании, которые могли утечь.

Слой облака

Более 600 проверок конфигурации облака для AWS, Azure и Google Cloud.
Количество категорий: 4
  • Аудит конфигурации облака

    Мы проводим аудит ваших аккаунтов AWS, Azure и Google Cloud с помощью более чем 600 проверок, охватывающих разрешения, ведение журналов, шифрование и сетевые настройки.

  • Обнаружение открытых облачных хранилищ

    Мы проверяем, не оставлены ли файловые хранилища в облаке (бакеты) по ошибке открытыми для всех в интернете.

  • Безопасность Kubernetes

    Мы проверяем настройки доступа, разрешений и сети вашей контейнерной платформы на соответствие руководствам по безопасной конфигурации.

  • Сканирование образов контейнеров на уязвимости

    Мы сканируем образы контейнеров, в которые упакованы ваши приложения, на наличие устаревших компонентов с известными уязвимостями.

Слой кода / разработки

Мы находим уязвимости внутри кода до запуска приложения.
Количество категорий: 4
  • Статический анализ безопасности исходного кода

    Мы изучаем код без запуска приложения и строка за строкой находим ошибки, которые приводят к уязвимостям.

  • Анализ уязвимостей зависимостей и библиотек

    Мы выявляем версии с известными уязвимостями среди готовых библиотек, которые использует ваш код.

  • Анализ инфраструктуры как кода (IaC)

    Мы находим небезопасные настройки в файлах кода, которые создают ваши серверы и облачные ресурсы, ещё до того, как эти ресурсы будут созданы.

  • Сканирование на утечки секретов и ключей в репозиториях кода

    Мы сканируем ваш репозиторий кода, включая его историю, на наличие паролей, API-ключей и данных доступа, случайно записанных в него.

Мобильный слой

Мы изучаем ваше приложение Android и iOS как по коду, так и во время работы.
Количество категорий: 1
  • Анализ безопасности приложений Android и iOS (статический и динамический)

    Мы анализируем ваше приложение как по коду, так и во время работы: хранение данных на устройстве, сетевой трафик, аутентификацию и защиту самого приложения.

Постоянные корпоративные направления услуг

Помимо тестирования: непрерывный мониторинг, реагирование, симуляция и консультирование.

Цифры — это количество проверок в наших автоматизированных движках безопасности. Не каждая категория выполняется в каждом тесте; выбираются те, которые подходят для вашей цели и области тестирования.

Каждый тест выполняется с вашего письменного разрешения и в согласованной нами области. Тесты, которые могут нарушить работу сервиса, и социальная инженерия планируются только с отдельным письменным согласованием. Ни один тест не доказывает, что система полностью защищена; мы чётко сообщаем, что было найдено и что не было найдено.

DOKI / Кибербезопасность

Пакеты тестирования безопасности

89 тестовых категорий в шести слоях — это наш верхний охват; не все они применяются в каждом тесте. Какие категории применяются, согласовывается совместно на основе вашей цели и пакета. Тесты, которые могут нарушить работу сервиса, и активы вне области охвата не включаются; социальная инженерия планируется только при отдельном письменном согласовании. Один повторный тест в течение 30 дней после отчёта включён в стоимость.

Подробнее
06 / Детали решения

Что нужно знать перед запросом предложения.

Что входит, что нужно от вас, сроки и оплата — всё в одном месте. Точные объём работ и цена фиксируются в письменном коммерческом предложении.

Входит

  • Метод black-box или grey-box, на ваш выбор.
  • Резюме для руководства и таблица рисков.
  • Доказательство, уровень риска (критический, высокий, средний, низкий) и рекомендация по исправлению для каждой находки.
  • Находки проверяются вручную до того, как отчёт дойдёт до вас; необработанный вывод сканера никогда не отправляется.
  • Одно повторное тестирование в течение 30 дней после отчёта включено в цену.

Не входит

  • Исправление находок (отдельная услуга «Устранение»).
  • Тесты, которые могут нарушить работу сервиса (только с отдельным письменным одобрением, в контролируемой среде).
  • Фишинг и социальная инженерия по телефону (для каждого требуется отдельное письменное одобрение).

Что нужно от вас

  • Подписанное письменное разрешение.
  • Список области тестирования: домены, IP-адреса, приложения и диапазон дат.
  • Тестовые учётные записи для теста grey-box.
  • Аварийный контакт, с которым можно связаться во время тестирования.

Сроки и сдача

  • Тесты выполняются по будням с 09:00 до 18:00 (время Турции).
  • Продолжительность теста зависит от области и указана в коммерческом предложении.

Что определяет цену

  • Количество веб-активов (один домен, его поддомены и одно связанное приложение).
  • Количество сетевых блоков (до 256 IP-адресов в каждом).
  • Уровень пакета: Starter, Standard или Comprehensive.

Оплата и поддержка после сдачи

  • Для работ, согласованных лично, полная стоимость оплачивается в начале.
  • Для удалённой работы половина оплачивается в начале, половина — при сдаче.
  • Мы отвечаем на каждый запрос в течение 12 часов.
  • Встречи проходят на турецком языке; переписка и передача результатов ведутся на выбранном вами языке с поддержкой перевода.
  • Работаем очно в Стамбуле и удалённо по всей Турции и за её пределами.
07 / Частые вопросы

Вопросы, которые вас волнуют.

Расскажите о задаче — объём определим вместе.

Расскажите о проекте
Будет ли сайт недоступен во время теста?

Попытки, способные нарушить работу сервиса, согласуются отдельно и по умолчанию не выполняются. Время теста определяем вместе с вами; при неожиданном эффекте работа останавливается, и мы сообщаем вам.

Нужно ли разрешение перед тестом?

Да. Оцениваются только системы, за которые вы отвечаете и на которые дали письменное разрешение.

Повлияет ли тест на рабочую систему?

Объём, время и методы согласуются заранее; рискованные шаги требуют вашего отдельного одобрения.

Начнём

Обсудим ваш проект.

Расскажите о задаче — объём определим вместе.